Mot de passe

Dans un communiqué commun, Apple, Google et Microsoft ont annoncé étendre les possibilités d’authentification sans mot de passe sur toutes leurs plateformes.

Ces efforts communs représentent une nouvelle étape importante dans l’élimination du mot de passe de nos vies, qui continue aujourd’hui d’être un risque de sécurité important.

Le mot de passe, le talon d'Achille du web

À l’occasion du Password Day 2022, Apple, Google et Microsoft ont annoncé continuer leurs efforts pour un monde sans mot de passe. Les failles des mots de passe sont connues depuis longtemps : ils sont souvent trop faibles, réutilisés sur plusieurs sites et ils peuvent être compromis si l’utilisateur est victime de phishing. Si plusieurs solutions ont été mises en place pour essayer de compenser ces faiblesses, comme la double authentification ou les gestionnaires de mots de passe, aucune ne se passait vraiment du code secret. Mais désormais, les géants de l’industrie souhaitent totalement supprimer les mots de passe du schéma d’authentification.

Pour ça, ils se baseront sur les standards de l’alliance FIDO, qui permettent de se connecter à des applications ou des sites web en utilisant l'un de ses appareils, souvent un smartphone. Si ces standards sont déjà supportés par plusieurs applications populaires, il restait nécessaire de se connecter au moins une fois avec l’aide d’un mot de passe avant de pouvoir activer la fonctionnalité de connexion passwordless. Et souvent, il était toujours proposé de se connecter avec ses identifiants classiques ou de les utiliser pour pouvoir récupérer l’accès à son compte. Une façon de faire qui permettait toujours l’exploitation des faiblesses du mot de passe, et qui sera bientôt du passé.

Un avenir sans mot de passe ?

Cette annonce signifie que toutes les plateformes majeures supporteront dans le futur l’authentification sans mot de passe : iOS, Android, Google Chrome, Safari, Edge, sans oublier les systèmes d’exploitation Windows et macOS. Les utilisateurs pourront choisir d’utiliser leur téléphone comme système d’authentification principal pour les sites et applications qu’ils utilisent. Pour se connecter, et même s’inscrire, il leur suffira de débloquer leur smartphone avec l’action qu’ils ont choisie. Leur téléphone contiendra une passkey, qui permettra au site web ou à l’application de l’authentifier dès que l’appareil est débloqué. Une façon de se connecter basée sur la cryptographie à clé publique et plus sécurisée puisqu’elle se passe des identifiants classiques.

L’annonce de l’extension du support des standards FIDO à toutes les plateformes majeures signifie que les développeurs n’auront plus besoin de proposer des façons alternatives de se connecter et pourront se contenter de mettre en place une authentification passwordless à chaque moment, aussi bien pour la création d’un compte que pour les connexions futures. Également, pour que la fonctionnalité fonctionne, il ne sera pas nécessaire d’être fidèle à une plateforme.

Vasu Jakkal, Vice-président chez Microsoft, a indiqué à The Verge qu’il sera par exemple possible de « se connecter à un navigateur Google Chrome qui tourne sur Windows en utilisant une passkey sur un appareil Apple ». Comme indiqué par Google, pas de panique si vous perdez votre téléphone : les passkeys pourront être synchronisées sur votre nouveau téléphone grâce aux sauvegardes dans le Cloud.

Ces améliorations au rang des possibilités d’authentification sans mot de passe sont prévues pour être implantées sur toutes les plateformes majeures en 2023.